Les versements du programme Microsoft Bug Bounty atteignent un record de 20 millions de dollars
Les paiements des programmes de bug bounty de Microsoft ont atteint un niveau record de 20 millions de dollars au cours de la dernière année du programme, alors que davantage de chercheurs en sécurité ont soumis des vulnérabilités dans les technologies cloud, d’IA et open source.
L’entreprise a attribué plus de 20 millions de dollars via ses programmes de bug bounty entre le 1er juillet 2025 et le 30 juin 2026. Au total, 562 chercheurs ont reçu des paiements, soit une récompense moyenne d’environ 35 000 dollars par chercheur.
Microsoft a distribué environ 3 millions de dollars de plus que l’année précédente. Toutefois, le paiement moyen par chercheur est passé d’environ 49 000 dollars à 35 000 dollars.
Cette moyenne plus basse ne signifie pas une réduction des investissements dans la recherche en sécurité. Au contraire, Microsoft a accepté les rapports d’un plus grand nombre de chercheurs et a élargi les types de vulnérabilités admissibles à une récompense.
Zero Day Quest génère davantage de rapports de vulnérabilités
Microsoft Zero Day Quest a largement contribué au montant record total des paiements.
Les chercheurs ont soumis près de 700 rapports de vulnérabilité via cette initiative et ont reçu 2,3 millions de dollars de récompenses. Des participants de 20 pays ont enquêté sur des problèmes de sécurité hautement prioritaires affectant les plateformes cloud et d’IA de Microsoft.
Ce programme a aidé Microsoft à attirer des chercheurs aux profils techniques variés tout en orientant leur attention vers les produits susceptibles de créer des risques de sécurité à grande échelle.
Zero Day Quest a également offert aux chercheurs un moyen structuré de partager leurs découvertes directement avec Microsoft avant que des attaquants ne puissent exploiter les vulnérabilités.
Microsoft élargit la portée de ses programmes de bug bounty
Microsoft a également élargi ses programmes de bug bounty au-delà de leurs cibles traditionnelles de produits et services.
Les chercheurs ont pu soumettre des vulnérabilités découvertes dans des projets open source, des composants tiers et d’autres services cloud Microsoft. Ces changements ont généré plus de 300 rapports qui n’auraient pas été admissibles selon les règles précédentes.
Microsoft a versé plus de 800 000 dollars pour des vulnérabilités couvertes par ce périmètre élargi.
L’élargissement des règles d’admissibilité reflète la dépendance des produits Microsoft modernes aux bibliothèques externes, aux logiciels open source et aux services cloud interconnectés. Une faiblesse dans un composant peut affecter plusieurs produits, même lorsque Microsoft n’a pas créé le code d’origine.
Les outils d’IA augmentent les soumissions aux programmes de bug bounty
Microsoft attribue en partie la croissance des soumissions à l’utilisation par les chercheurs d’outils d’IA lors de la découverte de vulnérabilités.
L’IA peut aider les chercheurs à analyser le code, à identifier des comportements inhabituels et à tester plus rapidement des faiblesses de sécurité potentielles. Elle peut également réduire les barrières techniques pour les personnes qui se lancent dans les programmes de bug bounty.
Toutefois, l’augmentation des rapports assistés par l’IA crée un nouveau défi pour les équipes de sécurité. Les entreprises doivent traiter davantage de soumissions, confirmer quels rapports représentent de véritables vulnérabilités et distinguer les découvertes critiques des rapports à faible impact ou en double.
Microsoft a déjà reconnu qu’elle peut avoir du mal à suivre les bogues découverts par Claude Mythos, ce qui montre que les systèmes d’IA peuvent identifier des failles plus rapidement que les développeurs ne peuvent les examiner et les corriger.
Le nombre croissant de soumissions modifie la manière dont les entreprises technologiques structurent leurs programmes de récompense.
GitHub a récemment modifié la structure de paiement de ses programmes de bug bounty pour offrir des récompenses plus importantes et des avantages supplémentaires pour les recherches de sécurité de grande valeur.
Microsoft renforce également d’autres parties de sa chaîne d’approvisionnement logicielle. L’entreprise a récemment réduit la durée de vie des clés API NuGet afin de limiter les dommages causés par des identifiants de publication volés ou exposés.
Consultez notre page de divulgation pour découvrir comment vous pouvez aider Windows Report à soutenir l'équipe éditoriale. Read more
Vous rencontrez toujours des problèmes? Corrigez-les avec cet outil:
User forum
0 messages